Sicherheit

Bei Sicherheit geht es nicht nur um technische Lösungen, sondern auch um Cyber Awareness Schulungen und Wissensvertiefung.

DNS-Schutz

DNS-Schutz

PC-SPEZIALIST DNS-Schutz

Mobilgeräte wie Notebooks, Smartphones oder Tablets werden für den Alltag im Geschäfts- und Privatleben immer wichtiger.

Auf den Geräten sind viele sensible Daten gespeichert. Deshalb ist ein Schutz davon essenziell.

 

Unternehmen brauchen eine sichere, private, verwaltbare und sichtbare Kontrolle über ihren Internetverkehr.

Das derzeitige Domain Name System (DNS) löst Internetanfragen über ein globales System von Servern auf und übersetzt diese Anfragen dann in eindeutige IP-Adressen (Internet Protocol). So wird aus www.google.de (können Menschen sich merken) eine IP-Adresse (mit diesen funktioniert das Internet).

Dieser lebenswichtige Dienst wurde jedoch nicht mit Blick auf die Sicherheit entwickelt.

Daher gibt es hier inzwischen viele Angriffsmethoden und Schwachstellen. 

 

Durch den Einsatz einer DNS-Sicherheitslösung wie PC-SPEZIALIST DNS-Schutz haben Unternehmen die Kontrolle über ihre Netzwerke und erhalten die Sicherheit, den Datenschutz und die Transparenz, die sie zum Schutz ihrer IT-Infrastruktur und ihrer Benutzer benötigen, selbst wenn diese aus dem Home Office arbeiten.

 

Eine Absicherung über Verbindung in das Firmennetz über VPN ist nicht immer möglich und klassische Virenschutzlösungen sind auf Smartphones wenig sinnvoll.

Deshalb haben wir mit PC-SPEZIALIST DNS-Schutz eine Lösung erschaffen, die Bedrohungen bereits auf DNS-Ebene erkennt und blockiert. Wenn Sie z.B. schadhafte.website.de* aufrufen, wird schon die Auflösung zu dem dahinterliegenden Server fehlschlagen und Sie bleiben so geschützt. Die Website kann dann nicht geöffnet werden.

Obwohl sich das Produkt eher an Geschäftskunden orientiert, richten wir es sehr gerne auch für Privatkunden ein.

 

Unsere Lösung unterstützt die Plattformen Windows, macOS, Linux, ChromeOS, Android, iOS sowie einige Router und Browser.

Monitoring und Wartung sind nur in Kombination mit unserem Eins-für-alles-Paket für Windows enthalten.

 

Damit der Einsatz reibungslos abläuft und der Aufwand in der Konfiguration und Wartung der Produkte minimal ist, stellt die Systempartner Computervertriebs GmbH&Co.KG ihren Kunden das Produkt zur Verfügung und verwaltet dieses.

*Beispiel - keine echte Website

DNS-Schutz

Einstellungen des DNS-Filters

DNS-Schutz

DNS-Schutz auf einem Apple-Gerät aktivieren

DNS-Schutz

DNS-Schutz auf einem Android-Gerät aktivieren

VPN

VPN

VPN für Privatkunden

Klassischerweise denken wir bei einem VPN an die Verbindung in das eigene Netz. Insbesondere bei Firmen ist das ein gängiger Standard, um einen sicheren Zugriff außerhalb des Firmenstandort zu gewährleisten.

Es gibt aber auch die Möglichkeit, ein VPN zu nutzen, um sich angeblich anonymer im Internet zu bewegen oder Sperren zu umgehen. Meistens raten wir von solch einem Anwendungsfall ab, da eine anonyme Nutzung nur mit einer Anpassung der Nutzungsgewohnheiten möglich ist und die reine Nutzung von einem VPN nichts bringt. Außerdem gibt es in den meisten Ländern keine Sperren zu seriösen Inhalten. In den meisten Fällen sollte also auf ein VPN verzichtet werden.

Falls aber doch ein VPN von einem externen Anbieter gewünscht ist, empfehlen wir den Anbieter Mullvad VPN. Folgende EigenMullvad.pngschaften finden wir dort super:

Bei näherem Interesse gibt es in dem Artikel bei heise oder dem Video weitere Details.

Die Installation ist über unser Eins-für-alles-Paket automatisiert (Windows und macOS). Wie beim Eins-für-alles-Paket beträgt die Laufzeit bei uns 1 Jahr. Kürzere oder längere Laufzeiten können Sie gerne selbst erwerben. Eine Bestellung der Lizenz über uns erfolgt per Vorkasse und dauert ungefähr eine Woche nach Zahlungseingang.

Für Linux, iOS und Android gibt es die Anwendungen im Downloadbereich.

Unterstützung bieten wir zu unserem normalen Stundensatz an. Da die Anwendung nur in Ausnahmefällen im Einsatz ist, kann unter Umständen nur mit einer zeitlichen Verzögerung geholfen werden. Melden Sie sich gerne bei Fragen per E-Mail oder telefonisch.

Sicherheitsvorfall

Sicherheitsvorfall

Sicherheitsvorfall melden

Melden Sie uns einen Sicherheitsvorfall über das Sicherheitsvorfall-Formular.

Sicherheitsvorfall

Sicherheitsvorfall aufarbeiten

Mobile Security

Mobile Security

Mobile Security FAQ

Phishing

Phishing

Phishing-E-Mails erkennen

Es gibt mehrere Anzeichen für Phishing-E-Mails, die wir hier regelmäßig aktuell aufführen.

 

P.S. Wir bieten eine leistungsstärke E-Mail-Schutzlösung, die wir als Ergänzung zu Microsoft 365 anbieten. Sprechen Sie uns gerne darauf an.

E-Mail-Sicherheit

E-Mail-Sicherheit

Informationen über NoSpamProxy Cloud

Digitale Souveränität

E-Mail-Sicherheit

Passwort NICHT per Mail versenden

Warum wir Ihnen niemals ein Passwort per E-Mail schicken

Sie haben vielleicht schon einmal ein neues Passwort per E-Mail erhalten – von uns bekommen Sie das nicht. Das hat einen guten Grund, den wir Ihnen hier kurz erklären möchten.

Das Problem: E-Mails sind nicht sicher genug für Passwörter

E-Mails werden auf ihrem Weg durch das Internet in der Regel nicht durchgehend verschlüsselt. Sie können auf diesem Weg – oder später auf den Servern, auf denen sie gespeichert werden – von Unbefugten mitgelesen werden.

Das eigentliche Risiko entsteht dabei nicht nur im Moment des Versands. Ein einmal verschicktes Passwort liegt danach dauerhaft an mehreren Stellen: im Postausgang des Absenders, in Ihrem Posteingang, auf Mailservern und in Backups. Wird auch nur eine dieser Stellen später einmal kompromittiert – auch Monate danach – ist das Passwort weiterhin nutzbar, wenn es nicht geändert wurde.

Warum das besonders gefährlich werden kann

Sollte einmal Ihr E-Mail-Postfach selbst gehackt werden, hätten Angreifer damit automatisch Zugriff auf alle Passwörter, die jemals per Mail an Sie verschickt oder von Ihnen versendet wurden – einfach durch eine Suche im Postfach. Ein solcher Missbrauch bleibt oft lange unbemerkt, weil niemand eine Warnung erhält, wenn ein Passwort in falsche Hände gerät.

Wie wir es stattdessen machen

Damit Ihre Zugangsdaten sicher bei Ihnen ankommen, gehen wir anders vor:

Was wir Ihnen empfehlen

Auch für Ihren eigenen Schutz gilt: Geben Sie Passwörter nie per E-Mail weiter, auch nicht an Kolleginnen, Kollegen oder vermeintliche Dienstleister. Seriöse Unternehmen – auch wir – fragen niemals per E-Mail nach Ihrem Passwort.

Zusätzlich empfehlen wir:

Bei Fragen zur sicheren Verwaltung Ihrer Zugangsdaten sprechen Sie uns gerne an – wir beraten Sie individuell.

PC-SPEZIALIST Hannover / HIT Systempartner GmbH

Warum Mitarbeitende keine Administrator-Rechte auf IT-Systemen benötigen

Management Summary

Die Vergabe von Administrator-Rechten an Mitarbeitende stellt eines der größten vermeidbaren Sicherheitsrisiken in Unternehmen dar. Studien belegen: Ein sehr großer Anteil kritischer Sicherheitslücken in IT-Systemen ließe sich durch die Entfernung von Administratorrechten entschärfen. Für kleine und mittelständische Unternehmen in Deutschland liegt die durchschnittliche Schadenhöhe nach einem erfolgreichen Cyberangriff im hohen fünf- bis sechsstelligen Bereich.

Die Beschränkung auf Benutzerrechte ist keine Einschränkung der Arbeitsfähigkeit, sondern eine strategische Schutzmaßnahme – sowohl für das Unternehmen als auch für die Mitarbeitenden selbst. Moderne Lösungen ermöglichen es, notwendige Funktionen bereitzustellen, ohne die Sicherheit zu gefährden.


Die Bedrohungslage: Fakten statt Vermutungen

Cyberangriffe zielen gezielt auf privilegierte Rechte ab

Die Cybersicherheitslage hat sich in den vergangenen Jahren deutlich verschärft. Ein Großteil moderner Angriffe nutzt identitätsbasierte Methoden, bei denen Angreifer versuchen, sich Zugang zu Konten mit erhöhten Berechtigungen zu verschaffen. Haben sie erst einmal einen Account mit Administratorrechten kompromittiert, können sie:

Die Erwartung, dass jedes Unternehmen früher oder später von einem kompromittierten Konto betroffen ist, ist angesichts der aktuellen Bedrohungslage realistisch – nicht pessimistisch.

Reale Beispiele zeigen die Folgen

Die Ransomware-Angriffe WannaCry und NotPetya verursachten weltweit Schäden in Milliardenhöhe. Beide Angriffe hätten durch elementare Sicherheitsmaßnahmen wie konsequentes Privilegien-Management deutlich entschärft werden können. Besonders betroffen waren Unternehmen, in denen Mitarbeitende mit lokalen oder Domänen-Administratorrechten arbeiteten – dort konnte sich Malware ungehindert ausbreiten.

Kleine und mittlere Unternehmen besonders gefährdet

Der Satz „Wir sind zu klein, um interessant zu sein“ ist ein gefährlicher Irrtum. Zahlen zeigen:

Kleinere Unternehmen geraten verstärkt in den Fokus, weil sie häufig geringere Sicherheitsmaßnahmen haben und Angreifer hier mit wenig Aufwand hohe Wirkung erzielen können. Zudem dienen sie oft als Einfallstor für Angriffe auf größere Kunden.


Die Zahlen sprechen eine klare Sprache

Vermeidbare Sicherheitslücken durch Admin-Rechte

Auswertungen großer Schwachstellen-Reports (u. a. zu Microsoft-Produkten) über viele Jahre zeigen:

Das bedeutet: Die einfache Maßnahme, Administratorrechte zu entfernen, reduziert die Angriffsfläche drastisch.

Die finanziellen Folgen sind erheblich

Cyberangriffe verursachen für Unternehmen:

Direkte Kosten:

Indirekte Kosten:

Ein einziger schwerer Vorfall kann insbesondere kleine und mittelständische Unternehmen existenziell gefährden.


Konkrete Risiken durch Administratorrechte

1. Schadsoftware erhält erweiterte Privilegien

Wenn ein Mitarbeitender mit Administratorrechten versehentlich eine infizierte E-Mail öffnet oder auf einen präparierten Link klickt, erhält die Schadsoftware automatisch dieselben erweiterten Rechte. Dadurch kann sie:

Bei Standard-Benutzerkonten ohne Administratorrechte scheitern viele dieser Aktionen an den Betriebssystem-Sicherheitsmechanismen. Das schränkt die Wirkung von Malware massiv ein oder verhindert sie komplett.

2. Menschliche Fehler mit schwerwiegenden Folgen

Menschliche Fehler sind eine der häufigsten Ursachen für Sicherheitsvorfälle. Administratorrechte verstärken die Auswirkungen solcher Fehler erheblich:

Typische Szenarien:

Ohne Administratorrechte sind die Auswirkungen solcher Fehler deutlich begrenzt. Viele kritische Aktionen werden vom System gar nicht erst zugelassen.

3. Gezielte Angriffe auf privilegierte Accounts

Admin-Konten sind für Angreifer besonders attraktiv, da sie damit:

Typische Angriffsmethoden:

Ein einziges kompromittiertes Admin-Konto kann ausreichen, um das gesamte Unternehmen zu kompromittieren.

4. Insider-Bedrohungen und Schatten-Administratoren

Nicht jede Bedrohung kommt von außen. Risiken entstehen auch durch:

Solche überprivilegierten Konten sind schwer zu überblicken und damit ein enormes Sicherheits- und Compliance-Risiko.


Der Schutz der Mitarbeitenden selbst

Haftungsrisiken für Administratoren

Mitarbeitende mit Administratorrechten tragen auch persönlich höhere Risiken:

Wichtig: Nur weil jemand technisch auf bestimmte Daten zugreifen kann, heißt das nicht, dass er das rechtlich darf. Administratorrechte schützen nicht vor straf- oder arbeitsrechtlicher Haftung.

Entlastung durch klare Verantwortlichkeiten

Die Beschränkung von Rechten entlastet Mitarbeitende:

Als Unternehmen schützen wir unsere Mitarbeitenden vor Situationen, in denen sie aus Unwissenheit oder Zeitdruck schwerwiegende Entscheidungen treffen könnten.

Schutz vor unbeabsichtigten Fehlern

Die meisten Mitarbeitenden handeln in bester Absicht, verfügen aber nicht über tiefes IT-Sicherheitswissen. Typische Fehler:

Ohne Administratorrechte dienen die Sicherheitseinstellungen des Systems als „Airbag“, der viele dieser Fehler abfängt, bevor daraus ein Schaden entsteht. Das ist gelebter Mitarbeiterschutz.


Das Least-Privilege-Prinzip: Die professionelle Lösung

Was bedeutet Least Privilege?

Das Least-Privilege-Prinzip (Prinzip der minimalen Berechtigung) bedeutet:

Jede Person und jede Anwendung erhält nur genau die Rechte, die zur Erfüllung der konkreten Aufgabe unbedingt erforderlich sind – nicht mehr.


Kernelemente:

Dieses Prinzip ist etablierter Standard in der Informationssicherheit und Bestandteil nahezu aller relevanten Normen und Richtlinien (DSGVO, ISO 27001, NIS2, BSI IT-Grundschutz).

Praktische Umsetzung ohne Produktivitätsverlust

Ein häufiges Argument lautet: „Meine Mitarbeitenden brauchen diese Rechte, sonst können sie nicht arbeiten.“ Mit modernen Konzepten und Werkzeugen ist das meist nicht mehr zutreffend.

1. Separate Konten für Admin-Aufgaben

Personen, die administrative Aufgaben haben (z. B. IT), arbeiten im Alltag mit einem normalen Benutzerkonto und verwenden ein getrenntes Admin-Konto nur für reine Administrationsaufgaben. So ist der Großteil der Arbeit abgesichert, während administrative Tätigkeiten bewusst und kontrolliert stattfinden.

2. Granulare Berechtigungsvergabe

Statt pauschaler „Admin für alles“-Rechte werden Berechtigungen möglichst fein zugeschnitten vergeben, z. B.:

3. Just-in-Time-Rechte (temporäre Rechte)

Erhöhte Rechte werden nur für einen begrenzten Zeitraum vergeben, z. B.:

So stehen Rechte nur dann zur Verfügung, wenn sie wirklich benötigt werden – und nicht dauerhaft.

4. Self-Service mit Freigabe-Workflow

Mitarbeitende können bei Bedarf zusätzliche Berechtigungen anfragen:

Damit lassen sich Produktivität und Sicherheit in Einklang bringen.


Compliance und rechtliche Verpflichtungen

DSGVO (Datenschutz-Grundverordnung)

Art. 32 DSGVO verpflichtet Unternehmen, ein dem Risiko angemessenes Schutzniveau durch technische und organisatorische Maßnahmen sicherzustellen. Dazu gehören insbesondere:

Ein unkontrolliertes Vergabeverhalten von Administratorrechten kann im Falle eines Datenschutzvorfalls als Verstoß gegen diese Pflichten gewertet werden und sich negativ auf Bußgelder auswirken.

ISO 27001

Die ISO 27001 fordert unter anderem:

Least Privilege ist hier etablierte Best Practice. Unternehmen, die zertifiziert sind oder eine Zertifizierung anstreben, müssen ein sauberes Berechtigungsmanagement nachweisen.

NIS2

Die NIS2-Richtlinie verstärkt die Anforderungen an Unternehmen in kritischen und wichtigen Sektoren. Kernelemente in Bezug auf Berechtigungen:

Hier ist ein strukturiertes Berechtigungsmanagement zwingend erforderlich.

BSI IT-Grundschutz

Der BSI IT-Grundschutz konkretisiert Anforderungen an Identitäts- und Berechtigungsmanagement, u. a.:

Auch hier ist das Least-Privilege-Prinzip grundlegend.


Handlungsempfehlungen: Der Weg zu mehr Sicherheit

Sofortmaßnahmen (Woche 1–2)

  1. Bestandsaufnahme

    • Welche Mitarbeitenden haben aktuell lokale oder Domänen-Adminrechte?

    • Welche Dienstkonten besitzen erhöhte Rechte?

    • Wo gibt es „Schatten-Administratoren“?

  2. Risikobewertung

    • Welche Systeme und Daten sind besonders schützenswert?

    • Wo wären die Auswirkungen eines Vorfalls am größten?

  3. Kommunikation

    • Mitarbeitende frühzeitig informieren, warum Änderungen notwendig sind

    • Zielbild erklären: Schutz des Unternehmens UND der Mitarbeitenden

    • Transparenz schaffen, um Widerstände zu reduzieren

Mittelfristige Umsetzung (Monat 1–3)

  1. Berechtigungskonzept erstellen

    • Rollen definieren (z. B. Vertrieb, Buchhaltung, IT, Management)

    • pro Rolle die notwendigen Rechte festlegen (Need-to-know/Need-to-use)

    • Vorgaben für temporäre Rechte und Sonderfälle definieren

    • Freigabeprozesse (z. B. Vier-Augen-Prinzip) festlegen

  2. Technische Lösungen einführen

    Je nach Größe und Komplexität:

    • Nutzung von integrierten Bordmitteln (z. B. in Microsoft-Umgebungen)

    • Einführung von Privileged-Access-Management-Lösungen (PAM)

    • zentrale Verwaltung lokaler Admin-Konten

    • Automatisierte Prozesse für Rechteanträge und -freigaben

  3. Schrittweise Rechte-Reduktion

    • Pilotgruppen definieren und umstellen

    • Erfahrungen auswerten und Prozesse anpassen

    • sukzessive Umsetzung im gesamten Unternehmen

Langfristige Verankerung (laufend)

  1. Regelmäßige Überprüfung

    • Mindestens jährlich: komplette Rechte-Überprüfung („Rezertifizierung“)

    • Bei Rollenwechseln: sofortige Rechteanpassung

    • Bei Austritt: umgehende Sperrung und Entzug aller Berechtigungen

  2. Schulungen

    • Regelmäßige Sensibilisierung zu IT-Sicherheit und Berechtigungen

    • Schulungen für Führungskräfte zur Rolle im Berechtigungsprozess

    • praktische Hinweise zum sicheren Arbeiten (E-Mail, Passwörter, Homeoffice)

  3. Monitoring und Incident Response

    • Überwachung auffälliger Aktivitäten (z. B. ungewöhnliche Logins, Massenänderungen)

    • definierter Notfallplan bei Sicherheitsvorfällen

    • regelmäßige Backups und Wiederherstellungstests

  4. Dokumentation und Nachweis

    • Führen eines Berechtigungsregisters

    • Protokollierung von Änderungen

    • Dokumentation von Entscheidungen (warum hat wer welche Rechte?)


Wirtschaftliche Betrachtung: Kosten vs. Nutzen

Kosten der Maßnahmen

Je nach Unternehmensgröße entstehen Kosten u. a. für:

Nutzen und Einsparpotenzial

Dem stehen gegenüber:

In vielen Szenarien amortisiert sich die Investition bereits mit der Vermeidung eines einzigen größeren Vorfalls.


Fazit: Verantwortung wahrnehmen, Risiken minimieren

Die Vergabe von Administratorrechten an Mitarbeitende ist ein unnötiges und vermeidbares Risiko. Die wichtigsten Punkte:

Die Einführung eines strukturierten Berechtigungsmanagements ist ein zentraler Baustein moderner Informationssicherheit. Es ist nicht nur eine technische Frage, sondern Ausdruck gelebter Verantwortung gegenüber Mitarbeitenden, Kunden und dem Unternehmen selbst.

Kernaussage für das Management:
Dauerhafte Administratorrechte für normale Mitarbeitende sind aus Sicherheits-, Compliance- und Haftungssicht nicht vertretbar. Ein gut durchdachtes Rechtekonzept mit konsequentem Least-Privilege-Prinzip ist Pflicht – nicht Kür.

Dienstgeräte statt BYOD bei Notebooks und PCs

Mitarbeitende sollen nicht gezwungen sein, ihre privaten Notebooks oder PCs für die Arbeit zu nutzen.
Stattdessen sollten Unternehmen konsequent auf firmeneigene, zentral verwaltete Arbeitsgeräte setzen.
Das reduziert Sicherheits- und Haftungsrisiken, verbessert die Produktivität und schafft klare Verhältnisse für alle Beteiligten.


1. Ziel dieses Beitrags

Dieser Beitrag richtet sich an Unternehmer, Inhaber und Geschäftsführer kleiner und mittlerer Unternehmen.
Er erklärt, warum wir empfehlen, für alle relevanten Tätigkeiten unternehmenseigene Notebooks und PCs bereitzustellen und auf BYOD („Bring Your Own Device“) im Desktop-/Notebook-Bereich weitgehend zu verzichten.

Ziel ist eine einfache, praxisnahe Entscheidungsgrundlage – ohne technische Details im Übermaß.


2. Grundprinzip: Arbeitsgerät = Unternehmensgerät

Ein Notebook oder PC ist ein zentrales Arbeitsmittel, vergleichbar mit einem Dienstwagen oder einer Maschine:

Mitarbeitende sollen nicht ihre privaten Geräte für geschäftliche Zwecke einsetzen müssen.
Unternehmenseigene Geräte schaffen Klarheit: Was dienstlich ist, läuft auf einem klar definierten, kontrollierten System.


3. Warum BYOD bei Notebooks/PCs problematisch ist

BYOD bedeutet: Mitarbeitende nutzen ihren privaten PC oder ihr privates Notebook, um auf Firmendaten zuzugreifen oder damit zu arbeiten.

Das wirkt auf den ersten Blick praktisch und kostengünstig, erzeugt aber eine Reihe von Risiken:

Unterm Strich: BYOD spart auf dem Papier Hardwarekosten, produziert aber erhöhte Sicherheits-, Organisations- und Haftungsrisiken.


4. Vorteile firmeneigener, verwalteter Notebooks/PCs

4.1 Vorteile für das Unternehmen

4.2 Vorteile für Mitarbeitende


5. Technische Grundlage: Zentrales Endpoint-Management

Damit firmeneigene Geräte ihren Vorteil voll ausspielen können, sollten sie durch eine zentrale Lösung verwaltet werden (z. B. Endpoint-Management / Unified Endpoint Management).

Typische Merkmale:

Für Geschäftsführung und Inhaber bedeutet das:
Es gibt eine klare Liste aller Arbeitsgeräte, deren Zustand und Sicherheit sind sichtbar und steuerbar.


6. Sonderfälle: Was tun, wenn kein Firmengerät möglich ist?

Es gibt Situationen, in denen ein klassisches Firmengerät schwierig umzusetzen ist, z. B.:

Für solche Fälle können alternative Modelle sinnvoll sein, etwa:

Auch hier gilt: Unternehmensdaten sollten nur in kontrollierten Umgebungen verarbeitet werden.
Ausnahmen müssen klar definiert und technisch abgesichert sein.


7. Empfehlung für Unternehmer und Geschäftsführer

7.1 Grundsatzentscheidung

7.2 Organisatorische Umsetzung


8. Fazit

Für die moderne, digital arbeitende Organisation sind firmeneigene, zentral verwaltete Notebooks und PCs ein wesentlicher Baustein für:

BYOD im Bereich Notebook/PC sollte – wenn überhaupt – die gut abgesicherte Ausnahme bleiben, nicht der Standard.

End-of-Life-Software im Geschäftsumfeld – Warum das ein Problem ist

1. Sicherheitsrisiken

Neu entdeckte Sicherheitslücken werden nicht mehr durch Patches geschlossen. Angreifer kennen und nutzen bekannte Schwachstellen in EOL-Software gezielt aus – ein beliebtes Einfallstor für Ransomware, Datenlecks und unbefugten Zugriff.

🔴 Fazit: EOL-Software ist ein aktives Sicherheitsrisiko für das gesamte Netzwerk.


2. Compliance und rechtliche Anforderungen

Viele Normen und Gesetze fordern den Einsatz aktuell unterstützter und gepatchter Software:

Vorschrift / Norm

Relevanz

DSGVO

Technische und organisatorische Maßnahmen (Art. 32) müssen dem Stand der Technik entsprechen

ISO 27001

Patch-Management und Softwarepflege sind Pflichtbestandteile

BSI IT-Grundschutz

Verlangt ausdrücklich den Einsatz gepflegter Software

Branchenspezifische Vorgaben

z. B. im Gesundheitswesen, Finanzsektor etc.

🔴 Fazit: Der Betrieb von EOL-Software kann als Verstoß gegen Sorgfaltspflichten gewertet werden – mit Haftungsfolgen für die Geschäftsführung.


3. Ausfall von Versicherungsschutz

Viele Cyber-Versicherungen schließen Schäden ausdrücklich aus, wenn EOL-Software im Einsatz war. Im Schadensfall kann die Versicherung die Leistung verweigern, wenn nachweisbar bekannte Sicherheitslücken nicht behoben wurden.

🔴 Fazit: Der vermeintliche Kostenvorteil durch ausbleibende Updates kann im Schadensfall zum vollständigen Verlust des Versicherungsschutzes führen.


4. Kompatibilitätsprobleme

EOL-Software wird von anderen Systemen, Diensten und Schnittstellen zunehmend nicht mehr unterstützt:

🟡 Fazit: EOL-Software bremst Modernisierungsvorhaben und führt zu technischen Abhängigkeiten.


5. Fehlender Support und steigende Betriebskosten

🟡 Fazit: Der laufende Betrieb von EOL-Software verursacht versteckte Kosten, die die Lizenzersparnis oft übersteigen.


Zusammenfassung

Risikobereich

Auswirkung

Sicherheit

Ungepatchte Lücken, Angriffsfläche

Compliance / Recht

Haftung, Bußgelder, Verstöße

Versicherung

Leistungsausschluss im Schadensfall

Kompatibilität

Technischer Stillstand

Betrieb

Steigende versteckte Kosten


Empfehlung

EOL-Software sollte zeitnah abgelöst oder migriert werden. Wenn ein sofortiger Wechsel nicht möglich ist, sind zumindest kompensierende Maßnahmen zu treffen (z. B. Netzwerksegmentierung, erhöhtes Monitoring, Zugriffsbeschränkung) – und der Zustand ist zu dokumentieren und zu begründen.